订阅
知识

你的 AI 营销再聪明,GDPR 说不,就得停

讲解 GDPR、欧盟 AI 法案及跨境数据规则如何影响 AI 营销,涵盖同意管理、数据最小化、自动化决策、算法偏见、供应商连带责任,以及如何通过零方数据将合规转化为竞争优势。

ai-marketingworkflow
2026-08-12SupaMarketers6 分钟阅读

Five Pillars of GDPR Compliance for AI Marketing

EU AI Act Risk Tiers for Marketing

前段时间,一个做电商的朋友跟我吐槽。

他说,他们团队刚上了一套 AI 推荐系统,转化率涨了 30%。大家正高兴呢,法务找上门了:你这个系统,用了用户的浏览记录做画像,问过用户了吗?

没有。

cookie 弹窗用户点了"接受"啊。

法务说,cookie 弹窗只管 cookie。你拿行为数据去训练 AI 模型、做个性化推荐,这是另一回事。你得重新拿一次同意。

朋友懵了。

我听完这事,心里咯噔一下。因为我知道,他不是一个人。2026 年了,还有大量营销团队觉得,只要用户点了"接受 Cookie",后面的事就随便搞。

这事儿要是搞不清楚,迟早要出大问题。


GDPR 到底在管什么?

什么叫 GDPR?

GDPR,全称 General Data Protection Regulation,通用数据保护条例。它是欧盟 2018 年正式实施的一部法律。

你可能会说,我又不做欧洲生意,跟我有什么关系?

关系大了。

GDPR 管的不是你在哪儿,而是你的用户在哪儿。你的网站上哪怕只有一个来自巴黎的访客,对不起,你就在它的管辖范围里。

它管什么呢?

管的是个人数据。姓名、邮箱、电话、家庭住址,这些当然是。但很多人不知道的是,Cookie ID、IP 地址、设备识别码,也算。你在用户背后画的那个"画像","25-30岁女性、喜欢瑜伽、月消费 5000 以上",只要是能追到具体某个人的,统统算个人数据。

也就是说,你用 AI 给用户打标签、做分群、做预测分析,只要这个标签能对应到活人,就在 GDPR 的射程以内。

这个范围,比你想象的宽得多。


AI 让事情变得更复杂了

GDPR 本来就够头疼了。AI 一进来,更复杂。

为什么?

因为 AI 是个吃数据的怪物。它要学,要变聪明,就得喂大量的数据进去。喂得越多,模型越准,推荐越准,转化越高。

但 GDPR 说了一句话:用户有权利知道你怎么用了他的数据。

这就尴尬了。

很多 AI 系统是个黑盒子。算法做了个决策,给张三推了高价商品,给李四推了低价商品,但你问它为什么,它自己也说不清楚。深度学习模型有几百万个参数,哪个参数导致了这个结果?解释不了。

GDPR 不管你解释得了解释不了。它只问一句话:你能不能给用户一个交代?

交代不了?那就别用。

还有一条,叫自动化决策。什么意思呢?如果一台机器做了一个直接影响用户生活的决定,比如贷款批不批、保险费率定多少,必须有人工兜底。不能机器说啥就是啥。

营销场景里,大部分决策不至于这么严重。但你想想,如果一个 AI 系统自动把某些用户从优惠名单里剔掉了,或者根据某种模式把特定人群排除在广告投放之外,这算不算歧视?

算。

这就是为什么 GDPR 对 AI 的态度越来越紧。不是要拦着你用,是拦着你乱用。


五根柱子,撑起你的合规体系

说了这么多,到底该怎么做?

我把它拆成五件事。

第一,你得有一个拿数据的正当理由。 这叫 lawful basis,合法依据。最常见的就是用户同意。但注意,同意必须是明确给出的,预选框不算,默认勾选不算,藏在隐私条款第 47 页不算。用户必须主动点那个"我同意"。

第二,你得说人话。 隐私政策别写得跟法律文书似的,没人看得懂。你用了什么数据、拿来干嘛、存多久、给谁看,一句话一句话说清楚。这就叫透明度。

第三,用户说不要,你就得停。 有些人觉得,用户同意了就一劳永逸。不是的。用户今天同意了,明天反悔了,你必须立刻停止追踪,并且删掉已有的数据。你需要一个好的同意管理工具来处理这件事。

第四,别贪。 别什么都收。"万一以后用得上"不是理由。你做这次活动需要什么数据,就只收什么数据。这叫数据最小化。收得越多,风险越大。

第五,用户有权利说"忘了我"。 这是 GDPR 最有名的一条,被遗忘权。用户要求删除数据,你得删。不光你自己这里要删,你的 CRM、你的邮件系统、你合作的 AI 供应商那边,全都要删干净。

这五件事做到位,你的底子就稳了。


EU AI Act 来了,又多一层规矩

如果说 GDPR 管的是数据,那 EU AI Act 管的就是 AI 这个工具本身。

欧盟 AI 法案的核心逻辑很简单:按风险分级。

风险从低到高,分四档。

最低一档,叫最小风险。比如垃圾邮件过滤器,基本不管。最高一档,叫不可接受风险,直接禁止。比如政府用 AI 做大规模人脸识别监控。

营销人最关心的,是中间两档。

大部分营销工具,推荐引擎、搜索排序、内容生成,属于"有限风险"这一档。规矩不多,但有一条硬要求:你得告诉用户,他们在跟 AI 打交道。 如果你的客服其实是个 chatbot,你必须标明。如果一封营销邮件是 AI 生成的,用户问了你就得说。

还有一档叫"高风险"。招聘筛选、信用评分、保险定价这些属于高危。规矩非常严格,要留痕、要审计、要有人工复核。大部分营销场景碰不到这一档,但如果你做的是 B2B 的营销自动化,给客户做意向打分,有可能踩到这条线,得留个心眼。

EU AI Act 的目标,说白了就是一句话:AI 不能成为歧视的工具。


真正让人头疼的三件事

框架讲完了。但落地的时候,有三件事特别烦人。

第一件,跨境数据。

你的 AI 供应商大概率在美国。AWS、Google Cloud、Azure,都在那边。你在欧洲收的用户数据,传到美国的服务器上去训练模型,这就涉及跨境数据传输。GDPR 对这件事卡得很死。你得确保你的供应商签了标准合同条款(SCC),或者走了欧盟认可的其他传输通道。

不然,数据一出欧盟边境,你就违规了。

第二件,算法偏见。

AI 模型是从历史数据里学的。历史数据里如果有偏见,比如某类人群一直被排除在广告投放之外,模型会把这个偏见放大。你以为算法是客观的,其实它在忠实地复制过去的歧视。

而且这种偏见往往非常隐蔽。你的点击率明明很高,ROI 也好看,谁都想不到底层有 bug。等你发现的时候,可能已经有一群人被系统性地伤害了。

第三件,供应商连带责任。

你自己合规了,但你用的工具呢?你的 CRM 合规吗?你的邮件群发平台合规吗?你用的那个 AI 写文案的工具,它训练模型用的数据是哪儿来的?

GDPR 说得很清楚:数据控制者对数据处理者负责。 你是控制者,你的供应商是处理者。出了事,用户找的是你。

所以跟供应商签合同之前,必须查三样东西:数据保护协议(DPA)、数据处理记录、安全认证。少一样都别签。


把合规变成武器

到这里你可能会觉得,这也太麻烦了吧。

是麻烦。但换个角度想。

2025 年的一项调查发现,超过六成的消费者因为担心隐私问题,主动拒绝了某些在线服务。这意味着什么?意味着用户不是不愿意给数据,是不愿意给那些他们不信任的人。

反过来想:当所有人都在野蛮生长的时候,那个守规矩的品牌,反而成了稀缺品。

你老老实实拿了同意,你清清楚楚告诉用户数据拿来干嘛,你给用户随时退出的权利——用户的感受是什么?

"这家公司尊重我。"

尊重换来的东西很实在。它叫零方数据(Zero-Party Data)。就是用户主动告诉你的那些事。我喜欢什么,我什么时候要买东西,我的预算是多少。这些数据比你偷偷摸摸从第三方买的那些浏览记录,准确十倍。

因为你尊重用户,用户愿意把真话告诉你。真话,就是最高质量的数据。

好的数据,喂给 AI,出来的结果就好。结果好,转化高,ROI 就高。

你看,合规不是成本。合规是投资。


你需要一个 AI 治理框架

道理都懂了,怎么落地?

你需要一个东西,叫 AI 治理框架。说人话就是一份内部规则手册。

这份手册要回答四个问题:

  1. 我们团队可以用哪些 AI 工具?(白名单)
  2. 这些工具可以用什么数据?(数据范围)
  3. 谁来审批新的 AI 用例?(责任人)
  4. 出了问题,按什么流程处理?(应急方案)

为什么要弄这个?因为最大的风险不是来自你知道的 AI 工具,而是你不知道的。

员工自己偷偷用 ChatGPT 写营销文案,把客户信息粘进去做提示词。这叫影子 AI(Shadow AI)。你根本不知道它在发生。等数据泄露了才追悔莫及。

有了框架,至少你能管住"明面上的事"。再配合培训,让每个团队成员知道什么能做、什么不能做、红线在哪,暗地里的事也能少一大半。

还有一件事:留痕。你做了隐私影响评估(DPIA),留底。你做了供应商审查,留底。你每个月跑了一次算法偏见检查,留底。哪天监管来敲门,你拿出这些记录,比什么都管用。


最后说两句

我那个做电商的朋友,后来把 AI 推荐系统停了两周,补上了同意流程,重新上线。

转化率掉了 8%。

但他跟我说,这 8% 掉得值。因为留下来的那些用户,是真正愿意分享数据的用户,画像质量更高,长期价值更大。

GDPR 不是一个让你停止前进的红灯。它更像一面提示牌,告诉你,前面有弯道,减速,但别停下。

AI 也不会因为合规就不用了。它只会变得越来越重要。

关键在于,你是那种为了短期数据好看而铤而走险的人,还是那种愿意慢一步但走得更远的人。

我选后者。希望你也是。

祝你的营销,又聪明,又干净。